Datenschutz in der Praxis: 5 hartnäckige Irrtümer 2026

Datenschutz in der Praxis: 5 hartnäckige Irrtümer, die auch im Jahr 2026 noch verbreitet sind

Die Einhaltung der zahlreichen rechtlichen Vorgaben in Deutschland stellt viele Organisationen weiterhin vor erhebliche Herausforderungen. Dies gilt insbesondere auch für den Datenschutz. In der Praxis lassen sich nach wie vor zahlreiche Mängel bei der Umsetzung datenschutzrechtlicher Anforderungen beobachten, insbesondere im Hinblick auf die Vorgaben der Datenschutz-Grundverordnung.

Ursache hierfür ist vielfach ein unzureichendes Datenschutz-Compliance-Management. Hinzu kommt, dass Verantwortliche häufig auf Informationen aus unzutreffenden, irreführenden oder unvollständigen Quellen zurückgreifen – oftmals auf Internetbeiträge, deren rechtliche Aussagen nicht ausreichend geprüft oder veraltet sind. Dies führt dazu, dass sich Fehlannahmen und datenschutzrechtliche Irrtümer hartnäckig halten und wiederholt zu fehlerhaften Umsetzungen in der Praxis führen.

Der folgende Beitrag soll diesem Problem entgegenwirken und die häufig auftretenden, vermeidbaren Irrtümer und Fehler bei der Realisierung des Datenschutzes aufzeigen und wie diese am besten behoben werden können.

Irrtum 1: Akzeptanz von Datenschutzinformationen erforderlich

Wer Produkte, Dienstleistungen oder Abonnements über das Internet bestellt, muss oftmals vor Abschluss dieser Bestellung noch alle möglichen Häkchen setzen, um Bestimmungen zu akzeptieren, bevor das damit verbundene Rechtsgeschäft in Kraft treten kann. Überraschenderweise sind davon oftmals auch die Datenschutzinformationen gemäß Art. 13, 14 DSGVO betroffen, obwohl es sich dabei um reine Informationen handelt. Gerne werden sie in diesem Rahmen – trotz ihres rein informativen Charakters – auch fälschlicherweise als „Datenschutzbestimmungen“ oder sogar „Datenschutzrichtlinie“ bezeichnet.

Tatsächlich handelt es sich bei den Datenschutzinformationen jedoch lediglich um die gesetzlich vorgeschriebene Pflicht zur Information der betroffenen Personen über die Verarbeitung ihrer personenbezogenen Daten. Eine Zustimmung oder Akzeptanz durch die betroffene Person ist dafür nicht erforderlich und auch nicht vorgesehen.

Handlungsempfehlungen für Organisationen:

  • Nennen Sie „das Kind beim Namen“: Die Begriffe „Datenschutzhinweise“ oder „Datenschutzerklärung“ sind gängig und können für die sehr juristische Bezeichnung Datenschutzinformationen nach Art. 13, 14 DSGVO synonym angewendet werden. Begriffe wie „Datenschutzbestimmungen“ oder „Datenschutzrichtlinie“ sind allerdings irreführend und können den Eindruck erwecken, dass es sich dabei um zusätzliche Vertragsdokumente handelt.
  • Verzichten Sie darauf, die Informationen „akzeptieren“ zu lassen. Dies ist durch die Art. 12-14 DSGVO in keiner Weise vorgesehen. Grundsätzlich ist es – aus oben genannten Gründen – auch nicht transparent oder sinnvoll, wenn die Informationen zu einem späteren Zeitpunkt geändert werden müssen.
  • Stellen Sie sicher, dass die Datenschutzinformationen leicht zugänglich und verständlich formuliert sind.

Irrtum 2: Auftragsverarbeitungsvertrag „für alles“ erforderlich

Sobald der Einsatz eines neuen Dienstleisters in Betracht gezogen wird, wird in vielen Organisationen häufig unmittelbar ein Auftragsverarbeitungsvertrag (AVV) gefordert. Grundsätzlich ist es natürlich zu begrüßen, dass das Konstrukt der Auftragsverarbeitung bekannt ist und dass dieses den Abschluss eines entsprechenden Vertrags zur Auftragsverarbeitung erfordert. Allerdings muss nicht mit jedem Dienstleister, der bei der eigenen Geschäftstätigkeit eingebunden wird, ein AVV abgeschlossen werden.

Grundsätzlich gilt, dass der Schwerpunkt der Beauftragung auch in der streng weisungsgebundenen Verarbeitung personenbezogener Daten liegen muss. Kommt es zum Abschluss eines AVVs, obwohl überhaupt keine Auftragsverarbeitung vorliegt, dürfte einer Organisation dies spätestens bei Auftreten einer Datenschutzverletzung „auf die Füße fallen“. Vertraglich liegt die Meldepflicht dann nämlich bei dem Auftraggeber.

Handlungsempfehlungen für Organisationen:

  • Prüfen Sie im ersten Schritt, inwiefern der Dienstleister überhaupt mit personenbezogenen Daten in Berührung kommt. Im zweiten Schritt sollte dann geprüft werden, ob die Datenverarbeitung wirklich schwerpunktmäßig und streng weisungsgebunden vorgenommen wird.
  • Binden Sie hierbei Ihren Datenschutzbeauftragten ein. Ein externer Datenschutzbeauftragter kann Ihnen bei der rechtssicheren Einordnung helfen.
  • Verlassen Sie sich auch nicht darauf, dass – wenn der Dienstleister von selbst einen AVV mitschickt – tatsächlich eine Auftragsverarbeitung durch diesen Dienstleister vorliegt.
  • Dokumentieren Sie die Prüfung, ob eine Auftragsverarbeitung oder eine andere Konstellation vorliegt.

Irrtum 3: Unzureichende Hinweisschilder zur Videoüberwachung sind ausreichend

Wird eine Videoüberwachung in einer Organisation eingesetzt, bedarf es eines Hinweisschildes. Leider entsprechen viele der eingesetzten und öffentlich zugänglichen Hinweisschilder nicht den datenschutzrechtlichen Anforderungen – obwohl es seit Jahren Musterentwürfe der Datenschutzaufsichtsbehörden gibt. Das Hinweisschild dient letztlich der Umsetzung der Informationspflichten aus Art. 13, 14 DSGVO. Wie sollen diese Informationen umgesetzt werden, wenn auf dem Hinweisschild nur ein Kamerasymbol zu sehen ist?

Ein weiteres Defizit stellt oftmals die unzureichende Platzierung von Hinweisschildern dar. Dadurch besteht die Gefahr, dass betroffenen Personen gar nicht oder zu spät bewusst wird, dass sie sich in einem videoüberwachten Bereich befinden.

Handlungsempfehlungen für Organisationen:

  • Sehen Sie sich – sofern eine Videoüberwachung eingesetzt wird – das Hinweisschild an und gleichen Sie dieses mit dem Muster der Datenschutzaufsichtsbehörden ab.
  • Wenn das Hinweisschild nicht den gesetzlichen Anforderungen entspricht, sollte es ausgetauscht werden.
  • Prüfen Sie regelmäßig die physischen Gegebenheiten im Bereich der Videoüberwachung, um sicherzustellen, dass betroffene Personen sich der Videoüberwachung bewusst sind, bevor der Bereich betreten wird.
  • Das Hinweisschild muss mindestens folgende Informationen enthalten: Name und Kontaktdaten des Verantwortlichen, Zweck der Videoüberwachung, Rechtsgrundlage und Hinweis auf die Betroffenenrechte.

Irrtum 4: Einwilligung „in alles“ ist zulässig

Das Thema Einwilligung stellt Organisationen in der praktischen Umsetzung weiterhin vor erhebliche Herausforderungen. Gerade wenn es um die Erstellung und Veröffentlichung von Mitarbeiterfotos geht, wünschen sich viele Unternehmen oftmals eine Einwilligung in „alles“. Das bedeutet, dass keine separaten Zustimmungen für die jeweiligen Verarbeitungszwecke und Veröffentlichungskanäle eingeholt werden, sondern eine einzige Zustimmung, die sämtliche Szenarien abdeckt.

An dieser Stelle ist auf die Ansicht des Europäischen Datenschutzausschusses zu verweisen: „Wenn der Verantwortliche verschiedene Zwecke für die Verarbeitung zusammengefasst hat und nicht versucht, gesonderte Einwilligungen für jeden Zweck einzuholen, fehlt die Freiheit. Werden mit der Datenverarbeitung mehrere Zwecke verfolgt, liegt die Lösung für die Einhaltung der Bedingungen für eine gültige Einwilligung in der Granularität, d. h. in der Trennung dieser Zwecke und dem Einholen der Einwilligung für jeden Zweck.“

Handlungsempfehlungen für Organisationen:

  • Einwilligungserklärungen sollten zunächst alle Verarbeitungszwecke und Veröffentlichungskanäle umfassen – fehlt ein Zweck oder Kanal, ist er auch nicht abgedeckt.
  • Verschiedene Verarbeitungszwecke sollten nicht von einer Einwilligung umfasst sein. Bieten Sie verschiedene Checkboxen oder Ankreuzoptionen für die jeweiligen Zwecke an.
  • Stellen Sie sicher, dass die Einwilligung freiwillig, informiert, eindeutig und aktiv erteilt wird.
  • Weisen Sie auf das jederzeitige Widerrufsrecht hin und erläutern Sie, wie ein Widerruf ausgeübt werden kann.

Irrtum 5: Einwilligungsbanner als Marketinginstrument nutzen

Der wohl häufigste Kontakt mit den Bestimmungen der DSGVO entsteht beim Aufruf von Websites und den dabei aufpoppenden Einwilligungsbannern, oftmals auch „Cookie-Banner“ genannt. Eine Vielzahl solcher Banner erfüllt nicht vollständig die Anforderungen des Datenschutzes. Dies beginnt bereits bei der Gestaltung, wodurch Websitebesucher dahingehend manipuliert werden sollen, in bestimmte Datenverarbeitungen einzuwilligen.

Beispiele für solche Manipulationen sind die Verwendung von Schriftfarben (Grün für die Einwilligung, Rot für die Ablehnung) oder entsprechende Voreinstellungen bei der Abgabe von Einwilligungen. So ist es nicht unüblich, dass alle einwilligungserforderlichen Speicherungen im Endgerät wie Cookies und Drittdienste mit nur einem Klick „akzeptiert“ werden können, während mehrere Häkchen gesetzt werden müssen, um sie insgesamt abzulehnen.

Weiterhin verstehen viele Organisationen bereits das Einwilligungsbanner als relevant für die eigene Außendarstellung. So wird zu Lasten der Datenschutz-Compliance auf vollumfängliche Informationen verzichtet, um die Websitebesucher nicht bereits beim Aufruf abzuschrecken.

Handlungsempfehlungen für Organisationen:

  • Verstehen Sie Einwilligungsbanner nicht als Steuerungsinstrument: Verzichten Sie auf Farbspiele, Voreinstellungen, um ein bestimmtes Verhalten zu erwirken, und das Weglassen und Verkürzen von notwendigen Informationen für eine wirksame Einwilligung.
  • Folgende Mindestinhalte sollte ein Einwilligungsbanner abdecken: informierter Einwilligungstext mit den Verarbeitungszwecken, Hinweis auf die Möglichkeit eines Widerrufs bei einwilligungspflichtigen Diensten, grundlegende Informationen zu den eingesetzten Speicherungen im Endgerät und einwilligungspflichtigen Drittdiensten, einen Link zu der Datenschutzerklärung mit weitergehenden Datenschutzinformationen.
  • Die Ablehnung muss genauso einfach möglich sein wie die Zustimmung – idealerweise mit nur einem Klick.
  • Verzichten Sie auf vorausgewählte Häkchen bei nicht zwingend erforderlichen Cookies und Diensten.

Fazit: Datenschutz-Compliance professionell umsetzen

Die in diesem Beitrag zusammengetragenen Irrtümer und Fehler aus den unterschiedlichen Bereichen der Datenschutz-Compliance verdeutlichen, dass bei der Erfüllung datenschutzrechtlicher Pflichten noch erhebliche Rechtsunsicherheiten bestehen und vielerorts Nachholbedarf vorhanden ist. In der Praxis führen solche Fehlannahmen sogar häufig zu unnötiger Bürokratie, einer fehlerhaften Information betroffener Personen und nicht zuletzt zu einem erhöhten Risiko aufsichtsbehördlicher Prüfungen.

Dabei zeigt sich auch im Datenschutz: Die meisten Fehler und Irrtümer sind vermeidbar. Wer die gesetzlichen Anforderungen korrekt einordnet und praxisgerecht umsetzt, kann Risiken reduzieren, Prozesse effizienter gestalten und die Einhaltung der Datenschutzvorgaben nachhaltig verbessern.

Als zertifizierte Datenschutzexperten unterstützt Sie Datenschutzbeauftragter Trier dabei, diese und weitere Fehlerquellen zu identifizieren und rechtskonform zu beseitigen. Wir bieten Ihnen als externe Datenschutzbeauftragte professionelle Beratung, führen Datenschutz-Audits durch und schulen Ihre Mitarbeiter im richtigen Umgang mit personenbezogenen Daten.

Sie möchten Ihre Datenschutz-Compliance auf den Prüfstand stellen? Kontaktieren Sie uns für eine kostenlose Erstberatung. Gemeinsam sorgen wir dafür, dass Ihr Unternehmen die Anforderungen der DSGVO rechtssicher erfüllt und Sie vor Bußgeldern und Reputationsschäden geschützt sind.

Hinweis: Dieser Beitrag wurde mit KI-Unterstützung erstellt.

Nehmen Sie Kontakt mit uns auf!

Sind Sie bereit, den Datenschutz in Ihrem Unternehmen auf das nächste Level zu heben? Lassen Sie uns gemeinsam Ihre Daten schützen und Ihre rechtliche Sicherheit gewährleisten. Kontaktieren Sie uns noch heute für eine unverbindliche Beratung!